النشر وإدارة الوكيل
تثبيت وكيل Cyber Crucible وتهيئته وتحديثه والتحقق منه، بما في ذلك الإعداد الأولي ومتطلبات النظام وتهيئة الشبكة.
- كيف يمكنني اختبار الاتصال بهذه النطاقات؟
- كيف يمكنني مراقبة حالة صحة العامل (Agent)؟
- ما هي إصدارات Windows المدعومة من قبل Cyber Crucible؟
- ما هي معدلات الاستهلاك الطبيعية للذاكرة العشوائية (RAM) والمعالج (CPU)؟
- كيف يمكنني التحقق من أن Cyber Crucible يعمل على النظام؟
- كيف أعرف متى ينتهي الوكيل من التهيئة الذاتية بعد التثبيت؟
- عملية التهيئة الأولية
- النشر في بيئة مصابة مسبقًا
- كيف يمكنني اختبار اتصال TLS بهذه النطاقات؟
- لماذا قد أحتاج إلى وكيل (Proxy)؟
- ما مقدار البيانات التي ينتجها Cyber Crucible؟
- كيف يمكنني إلغاء تثبيت عدة عملاء دفعة واحدة؟
- كيف يمكنني إلغاء تثبيت عميل واحد؟
- اختبار ما إذا كان برنامج Cyber Crucible "يعمل"
- كيفية إدارة إعدادات تكوين الوكيل (Proxy)
كيف يمكنني اختبار الاتصال بهذه النطاقات؟
التحقق من سلاسل الشهادات
يمكن استخدام نص PowerShell التالي لإخراج سلسلة الشهادات التي تم الحصول عليها بواسطة جهاز معين. يمكن أن يكون هذا مفيدًا في تصحيح أخطاء SSL أو التحقيق في تأثير إعدادات جدار حماية SSL.
الاستخدام
في سطر أوامر PowerShell، قم باستدعاء النص باستخدام المعامل -TargetHost. على سبيل المثال:
.\Get-SslCertificateChain.ps1 -TargetHost "agent.oauth.rpp.cybercrucible.com"في ينتج المخرجات التالية:
SSL Connection established to agent.oauth.rpp.cybercrucible.com:443
Certificate Chain:
Leaf Certificate (Subject): CN=agent.oauth.rpp.cybercrucible.com
True
- Subject: CN=agent.oauth.rpp.cybercrucible.com
Issuer: CN=E7, O=Let's Encrypt, C=US
Thumbprint: 2E401711BBC229F34B8A13D0233264CFBB155C82
Valid From: 10/05/2025 06:06:01
Valid To: 01/03/2026 05:06:00
- Subject: CN=E7, O=Let's Encrypt, C=US
Issuer: CN=ISRG Root X1, O=Internet Security Research Group, C=US
Thumbprint: 3B73C17E3DF87CF3AA77F1389219EB5EDD519E7F
Valid From: 03/12/2024 20:00:00
Valid To: 03/12/2027 18:59:59
- Subject: CN=ISRG Root X1, O=Internet Security Research Group, C=US
Issuer: CN=ISRG Root X1, O=Internet Security Research Group, C=US
Thumbprint: CABD2A79A1076A31F21D253635CB039D4329A5E8
Valid From: 06/04/2015 07:04:38
Valid To: 06/04/2035 07:04:38
كيف يمكنني مراقبة حالة صحة العامل (Agent)؟
مراقبة العامل غير المتصل/المتصل
صفحة العملاء (Agents)
في صفحة العملاء (Agents)، يتم تتبع تاريخ ووقت آخر تسجيل دخول لكل نشاط. بشكل عام، إذا كان العامل البرمجي يعمل ومتصلاً بالإنترنت، يجب أن يكون لكل سلوك تاريخ أقل من ساعتين. بعض الأنشطة يتم تشغيلها بناءً على أنشطة على نقطة النهاية، بينما يتم ضبط أنشطة أخرى وفق مؤقتات، ولكن مع إزاحة "تذبذب" (jitter) تصل إلى 30 ثانية، حتى لا يواجه العملاء طفرات في نشاط الشبكة.
إدارة إشعارات عدم الاتصال
لإعداد إشعارات العملاء غير المتصلين، استخدم صفحة إشعارات الأمان.
هذه الإشعارات مخصصة للحالات التالية:
-
وجود مشكلة في الشبكة بين أحد العملاء (agent) وخوادم Cyber Crucible. يمكن أن يكون ذلك بسبب جدار حماية (سواء ناتج عن هجوم قرصنة أو مجرد عمليات تقنية المعلومات)، أو أن العميل قيد التشغيل لكنه غير متصل. تستمر الحماية خلال فترات عدم الاتصال، لكن إشعارات فريق الأمان لن تحدث حتى يعود العميل إلى الاتصال.
-
وجود مشكلة في برنامج Cyber Crucible. هذا نادر الحدوث جدًا جدًا. يرجى فتح تذكرة دعم مع Cyber Crucible فورًا في حال حدوث ذلك.
-
الجهاز مغلق (غير مشغَّل). هذا هو السيناريو الأكثر شيوعًا. سيتم مناقشة أفضل الممارسات لاحقًا.
أفضل ممارسات إشعارات عدم الاتصال
من الاعتبارات المهمة لإشعارات عدم الاتصال، أن الجهاز الذي تم إيقاف تشغيله سيظهر على أنه غير متصل بالنسبة لخوادم Cyber Crucible. أجهزة الحاسوب المكتبية (workstations)، المعرضة للتشغيل والإيقاف خلال العمليات التجارية الاعتيادية، ستنتج إشعارات عدم اتصال خلال فترات الغداء، أو التنقل بين المواقع، أو خلال العطلات.
أفضل الممارسات للمجموعات تتضمن بالفعل فصل الخوادم عن أجهزة الحاسوب المكتبية. عادةً ما يكون من الأفضل ضبط الخوادم بفترات إشعار قصيرة لعدم الاتصال، تحسبًا لحدوث مشكلة. أما المجموعات المخصصة لأجهزة الحاسوب المكتبية فيُفضل أن تكون فترات ظهورها غير متصلة أطول.
يجد العديد من عملاء Cyber Crucible أنه من الأفضل إنشاء إشعارات آلية فقط لمجموعات الخوادم، وتصفية أحد حقول التاريخ بشكل دوري في صفحة إدارة العملاء (Manage Agents) حسب تاريخ معين، مثل "أظهر لي العملاء الذين لم يتم تحديث حقل تحديث بيانات الجهاز الخاص بهم خلال الأسبوع الماضي".
العملاء (Agents) غير المحدَّثين بالكامل
تتطلب عملاء Cyber Crucible إعادة تشغيل لإتمام التحديث. يمكن الاطلاع على فهم أعمق لخوارزميات التحديث هنا. عندما يفيد العميل بأن إعادة التشغيل ستؤدي إلى تحديث، تسرد صفحة العملاء (Agents) الأجهزة التي تتطلب تحديثًا، والجاهزة للتحديث عند إعادة التشغيل. أحيانًا، إذا لم تُعَد الأجهزة تشغيلها بشكل متكرر (عادةً الخوادم)، فإنها تُجهّز عدة تحديثات قبل أن يتم الترقية فعليًا. نرى مثالًا على ذلك في لقطة الشاشة. كما يتوفر وقت آخر إعادة تشغيل.
يحدد تقرير Cyber Crucible التنفيذي الأسبوعي عدد العملاء الذين يتطلبون ترقية، وعدد أولئك الجاهزين للترقية بمجرد إعادة تشغيلهم. أكثر سببين شيوعًا لكون الجهاز يتطلب تحديثًا، لكنه غير جاهز/مُجهَّز، هما:
-
الجهاز كان غير متصل، مثل موظف في إجازة.
-
تعرّض الجهاز لعطل في الأجهزة أو تحديث/استبدال كبير في البرمجيات، ولم تعد Cyber Crucible فعليًا مثبتة على ذلك الجهاز.
باستثناء هاتين الحالتين، تحدث التحديثات عادةً بسرعة كبيرة، ودون تدخل من المسؤول خارج نطاق أنشطة التصحيح وإعادة التشغيل الاعتيادية.
ما هي إصدارات Windows المدعومة من قبل Cyber Crucible؟
|
إصدار سطح المكتب |
إصدار الخادم |
الدعم |
|---|---|---|
|
11 |
2025 2022 |
مدعوم بالكامل. |
|
7 |
2008 R2 |
يجب تحديثه (patch) لدعم توقيع الأكواد بخوارزمية SHA-2. |
|
Vista وما دونه |
2008 R1 وما دونه |
غير مدعوم. |
ما هي معدلات الاستهلاك الطبيعية للذاكرة العشوائية (RAM) والمعالج (CPU)؟
استخدام الذاكرة العشوائية (RAM) المعتاد أقل من 10 ميجابايت. ويبلغ معظم الاستخدام على أجهزة سطح المكتب والخوادم حوالي 5 ميجابايت.
كما نقوم بمراقبة استخدام الذاكرة الخاص بالمُشغّل (driver) في مساحة النواة (kernel space)، لرصد أي مشكلات محتملة.
كيف يمكنني التحقق من أن Cyber Crucible يعمل على النظام؟
الخدمات
افتح إدارة المهام (Task Manager).
انقر على علامة التبويب الخدمات (Services).
رتّب حسب الاسم إذا لزم الأمر، ومرّر إلى CyberCrucibleAgent/ Cyber Crucible Agent
برنامج التشغيل الأساسي (Kernel Driver)
افتح موجه الأوامر (Command Prompt) كمسؤول.
شغّل الأمر الموضح في لقطة الشاشة أدناه:
fltmc.exe | find “CCRRSecMon”
يعرض fltmc.exe برامج التشغيل المحمَّلة.
من المحتمل وجود عدة برامج تشغيل، لذا فإن الأمر find يعرض فقط برنامج تشغيل Cyber Crucible، المسمى CCRRSecMon.
إذا كان برنامج التشغيل مدرجًا، فهذا يعني أنه محمَّل ويعمل بشكل صحيح في نظام التشغيل.
كيف أعرف متى ينتهي الوكيل من التهيئة الذاتية بعد التثبيت؟
في صفحة الوكلاء (Agents) على لوحة التحكم، يحتوي كل وكيل على عدد من الطوابع الزمنية التي تشير إلى آخر مرة تلقى فيها أنواعًا معينة من المعلومات. يُعتبر الوكيل قد انتهى من التهيئة الذاتية عندما يكون، بالإضافة إلى امتلاكه ترخيصًا صالحًا مخصصًا له، قد سجّل طوابع زمنية للأعمدة التالية:
-
آخر فحص للتحقق (Last Validation Check)
-
آخر تنزيل للجداول الزمنية (Latest Schedules Download)
-
آخر تنزيل للسلوكيات المخصصة (Latest Tailored Behaviors Download)
-
آخر تنزيل لحزمة الشهادات (Latest Certificate Bundle Download)
بالإضافة إلى ذلك، إذا كانت المجموعة تحتوي على
عملية التهيئة الأولية
إدارة المجموعات
قبل تثبيت العملاء، قد يرغب المستخدمون في التحضير عن طريق إعداد مجموعاتهم. اتبع تعليمات إدارة المجموعات هنا.
إعداد تنبيهات الأمان للعميل
يمكن للمستخدمين إعداد إشعارات البريد الإلكتروني للأحداث الأمنية، بما في ذلك أنشطة برامج الفدية، والوصول غير الطبيعي للهويات، والعملاء غير المتصلين بالإنترنت. يمكن العثور على التعليمات هنا.
أفضل ممارسات التخطيط لتثبيت العميل
بعض البيئات لديها سلوك وتهيئة متشابهة للمستخدمين والتطبيقات والأنظمة في جميع أنحاء أعمالها. بينما تحتوي بيئات أخرى على مجموعات متخصصة تتصرف بشكل مختلف، مثل فريق المبيعات مقارنة بقسم مهندسي البرمجيات.
النشر والتهيئة سريعان لدرجة أن قضاء بضع دقائق للتخطيط لتثبيت على مجموعة فرعية من أجهزة الحاسوب المكتبية أو الخوادم التي تشترك في نفس السلوكيات التجارية أو التطبيقات سيمكّنك من تقييم ما إذا كانت هناك حاجة لمراعاة أي تطبيقات.
بالإضافة إلى ذلك، من الشائع جدًا أن يكتشف Cyber Crucible برامج إدارة وشبكات VPN غير معروفة (وغير مصرح بها) سابقًا، أو نصوص إدارية غير مصرح بها، أو برامج مُهيأة بشكل خاطئ، أو حتى إصابات أثناء عملية النشر الأولي.
تثبيت العميل
عندما تكون جاهزًا لتثبيت عملائك، يمكن العثور على التعليمات هنا وهنا
استراتيجيات التحديث للمجموعات والعملاء
لإدارة استراتيجيات التحديث للمجموعات والعملاء، اتبع التعليمات هنا.
كيفية التحقيق في السبب الجذري لاستجابة الابتزاز
يمكن العثور على صفحة استجابة الابتزاز ضمن علامة التبويب العمليات في الشريط الجانبي. يمكن العثور على التعليمات حول كيفية التحقيق في السبب الجذري لتنبيه ما هنا.
السلوكيات المخصصة
يمكن العثور على تعليمات إنشاء السلوكيات المخصصة هنا.
تكامل Rest
قد يرغب بعض المستخدمين في التكامل مع خادم Rest الخاص بنا. يمكن العثور على صفحة تكامل Rest مع الوثائق على موقعنا الإلكتروني ضمن علامة التبويب الإدارة في الشريط الجانبي.
النشر في بيئة مصابة مسبقًا
الخلفية
تؤدي عمليات نشر Cyber Crucible لدى العملاء بشكل روتيني إلى اكتشاف إصابات لم تكن معروفة سابقًا. عادةً ما تكون الشبكات غير خالية من الإصابات، حتى لو أعطت أدوات الدفاع السيبراني الحالية إشارة السلامة الكاملة.
توفر هجمة الفدية نقطة فاصلة بارزة، أو نقطة محورية، تتيح للشركة قياس مدى تكرار نجاح المهاجمين في إعادة الهجوم، ومدى نجاحهم في ذلك.
-
تكشف تقارير المصادر المفتوحة واستخبارات التهديدات عن معدل إعادة هجوم لدى غير عملاء Cyber Crucible يبلغ نحو 80%.
-
لاحظت Cyber Crucible أن حوالي 10% من نقاط النهاية تتعرض لمحاولة واحدة على الأقل لسرقة الهوية، مثل كلمات المرور أو المفاتيح أو الرموز المميزة، خلال كل فترة 90 يومًا.
-
تلاحظ Cyber Crucible محاولات المهاجمين لاستعادة موطئ قدم في البيئة بشكل شهري تقريبًا.
من منظور الاستجابة للحوادث أو الطب الشرعي، تُعد Cyber Crucible أداة ممتازة لاستعادة السيطرة على الشبكة. لا سيما بالنسبة لضحايا الهجمات، فإننا نشتبه في أن المهاجمين يحافظون على رؤية لحالة تعافي الضحايا وصحتهم المالية، لتوقيت الضربة القادمة بشكل أفضل.
ما الذي يحدث فورًا عند التثبيت
تبدأ Cyber Crucible تلقائيًا في تعليق البرامج قيد التشغيل التي يُلاحظ أنها تتصرف بشكل ضار.
يمكن أن يؤدي طرح منتج Cyber Crucible إلى تعليق برامج متعددة عبر أجهزة متعددة أثناء تنظيف البيئة.
في بعض الأحيان، يمكن أن يؤدي الطرح الجزئي لـ Cyber Crucible إلى محاولة المخترق استعادة السيطرة من خلال الأجهزة التي لا تتمتع بحماية Cyber Crucible.
على سبيل المثال، تم تثبيت Cyber Crucible ذات مرة على جزء فقط من أجهزة الكمبيوتر المكتبية، لدى ضحية اختراق بيانات حديث. حاول المخترقون إلغاء تثبيت Cyber Crucible عن طريق الاتصال من الأجهزة غير المحمية، ثم بدأوا في النهاية بإيقاف تشغيل الأجهزة المحمية.
ماذا يحدث للبرمجيات الخبيثة الخاملة، التي تنتظر تكليفًا مستقبليًا؟
البرمجية الخبيثة التي لا تتخذ أي إجراء نيابة عن المهاجمين، يتم تحفيزها بعد أن تبدأ في الوصول إلى البيانات.
لنستعرض سيناريو:
يوجد جهازان مصابان ببرمجيات خبيثة. لنسمّهما الجهاز أ، والجهاز ب.
كلتا عينتي البرمجيات الخبيثة غير قابلتين للاكتشاف حاليًا من قبل أدوات الأمان المفضلة لديك.
برمجية الجهاز أ الخبيثة لا تفعل شيئًا، بل تنتظر التعليمات. Cyber Crucible لا تكتشف هذه البرمجية الخبيثة. كما أنها غير قابلة للاكتشاف بعد من قبل أدوات الأمان الأخرى.
برمجية الجهاز ب الخبيثة تحاول الوصول إلى البيانات أو بيانات الهوية. مباشرة بعد نجاح الهجوم، فإن السلوكيات الأكثر شيوعًا التي نلاحظها من المهاجمين عند تكليف برمجياتهم الخبيثة هي التأكد من حصولهم على بيانات هوية حديثة مثل كلمات المرور أو الرموز المميزة، وحصر البيانات الجديدة. إذن، جزء من ذلك هو "الحصول على كلمات المرور الجديدة بعد أن يقوم المسؤولون بإعادة تعيينها"، وجزء آخر هو "متابعة البحث عن بيانات جديدة".
على الجهاز ب، تعلّق Cyber Crucible التطبيق فورًا.
بعد فترة تتراوح بين شهر وسنة، يتم اكتشاف برمجية الجهاز أ الخبيثة بعد أن يبلّغ عدد كافٍ من الضحايا عن البرمجية الخبيثة إلى قواعد بيانات موردي الأمان. كلما كان المهاجمون أكثر انضباطًا في توزيع تلك العينة، طالت مدة بقاء تلك البرمجية الخبيثة بالذات دون اكتشاف.
تم تحييد برمجية الجهاز ب الخبيثة، وتجميدها في مكانها.
برمجية الجهاز أ الخبيثة محاصرة. في اللحظة (حسنًا، خلال 100 ميلي ثانية) التي تحاول فيها الوصول إلى أي بيانات أو معلومات هوية، يتم تعليق برمجية الجهاز أ الخبيثة. العميل محمي، حتى لو ظلت البرمجية الخبيثة موجودة لأيام، أو حتى سنوات، دون أن تكتشفها أدوات أخرى.
تفاصيل إضافية - يمكن أن تكون عمليات إعادة التشغيل مفيدة
تكون بعض تحليلاتنا في أقصى دقتها عندما يكون من الممكن تتبع دورة حياة العملية من بداية تشغيل التطبيق وحتى الحالة الراهنة.
قد تكون إعادة تشغيل الجهاز بعد التثبيت أمرًا مفيدًا.
البرامج التي كانت قيد التشغيل بالفعل قبل التثبيت لن تحصل على الفحص التحليلي الكامل من Cyber Crucible. تُجبر إعادة التشغيل تلك البرامج على إعادة البدء، وبالتالي توفير الفحص الكامل لجميع البرامج.
كيف يمكنني اختبار اتصال TLS بهذه النطاقات؟
بالإضافة إلى مجرد إجراء ping للنطاقات التي تستخدمها Cyber Crucible للتأكد من أن جهازك الطرفي يمكنه الوصول إلى جميع عناوين الشبكة الصحيحة، يتضمن مثبّت وكيل Cyber Crucible وسيطة اختبار تضمن إمكانية إجراء اتصال TLS/SSL صالح في كلا الاتجاهين مع جميع الخوادم المطلوبة.
ببساطة أضف --test-connection إلى تنفيذ المثبّت، مع التأكد من تضمين معرّف (معرّفات) المجموعة ورموز OAuth اللازمة لإجراء المصادقة. يظهر في لقطة الشاشة أعلاه التعديل الوحيد اللازم على نص .bat المقدَّم، وناتج ناجح.
المرفقات:
لماذا قد أحتاج إلى وكيل (Proxy)؟
على الرغم من أن جميع عمليات الكشف السلوكي والحماية الخاصة بعميل Cyber Crucible تحدث على نقطة النهاية، دون الحاجة إلى إرسال عينات إلى السحابة للتحليل، فإن عميل نقطة النهاية لا يزال يتطلب اتصالاً بخادم لتلقي معلومات الترخيص، وإعدادات التكوين، وتحديثات البرامج، وما إلى ذلك.
إذا كانت شبكتك مقيدة إلى الحد الذي لا يسمح بالاتصالات بنطاقات عناوين IP التي تستضيف عليها خوادم Cyber Crucible، فقد تحتاج إلى تكوين وكيل (Proxy) للسماح للعميل (فقط) بالوصول إلى خادمه للتثبيت. راجع كيفية إدارة إعدادات الوكيل (Proxy) للحصول على معلومات حول تكوين العميل.
ما نوع الوكيل (Proxy) الذي يمكنني استخدامه؟
اعتبارًا من الإصدار 4.4.6.3 لعميل Cyber Crucible، تدعم إعدادات الوكيل (Proxy) بروتوكول Socks5. لا يوجد قيد على مكان استضافة الخادم (سواء داخل الموقع أو خارجه)، طالما أن قيود الشبكة تسمح للعملاء بالوصول إليه. فيما يلي مثال توضيحي لتكوين وكيل (Proxy) بسيط حيث يتم استضافة خادم Socks5 داخل الشبكة المقيدة، ولا يُسمح له إلا بالاتصال بجهاز خارجي يقوم بتمرير حركة المرور عبر نفق (Tunnel).
يتيح هذا الإعداد للعملاء الاتصال بخادمهم (خوادمهم)، مع الحفاظ على سياسة الشبكة. ولا يتطلب سوى قاعدة واحدة تسمح لمضيف Socks5 بالوصول إلى خادم الوكيل (Proxy) الخارجي الخاص به عبر منفذ واحد (ssh). وهذا يضمن ليس فقط أن تكون جميع حركة المرور عبر المنفذ 443، بل أيضًا أن تكون مغلفة بشكل مزدوج داخل SSH قبل مغادرة الشبكة، ولا يتطلب أي إعادة توجيه للمنافذ الواردة.
ما مقدار البيانات التي ينتجها Cyber Crucible؟
تمر البيانات التي يجمعها وكيل Cyber Crucible بطبقات متعددة من التصفية، من أجل استبعاد الضوضاء الناتجة عن وجود كمية كبيرة جدًا من القياس عن بُعد الخام. يتم تقليص البيانات الخام الناتجة عن أجهزة استشعار النواة (kernel sensors) [عامل التصفية رقم 1] لتقليل كل من استخدام الذاكرة على نقطة النهاية، وعرض النطاق الترددي للشبكة لكل وكيل. بعد ذلك، ستقوم واجهة REST API بربط القياس عن بُعد الخام للعمليات/نقاط النهاية التي تتلقاها بالاستجابات الآلية، بحيث يمكن للمحلل اختيار عرض البيانات ذات الصلة فقط [عامل التصفية رقم 2].
كما هو موضح في الشكل أعلاه، قد تنتج نقاط نهاية محطات العمل لدى العميل المتوسط عدة جيجابايتات من بيانات المستشعر الخام على مدى 24 ساعة، في حين أن بضعة ميغابايتات فقط منها ستكون ذات صلة بتنبيه مركز العمليات الأمنية (SOC) في حال محاولة شن هجوم.
كيف يمكنني إلغاء تثبيت عدة عملاء دفعة واحدة؟
إلغاء تثبيت عدة عملاء دفعة واحدة أمر بسيط.
انتقل إلى صفحة العملاء (Agents).
نوصي باستخدام عوامل التصفية، مثل اسم الجهاز، أو المجموعة، أو عنوان IP، أو تصفية الإصدار، لعرض أكبر عدد ممكن من العملاء على الشاشة. يكون هذا مفيدًا بشكل خاص للمستخدمين الذين لديهم مئات أو آلاف العملاء في مجموعة واحدة.
هنا، استخدمنا مفتاح Shift، أثناء النقر على 3 صفوف، لتحديد ثلاثة عملاء.
يوجد زر إلغاء تثبيت جميع العملاء المحددين (Uninstall All Selected Agents) في أعلى يسار الشبكة.
بعد التحقق من الصلاحيات على الخادم، والتأكد من أن لديك الإذن اللازم في مجموعات العملاء، سيتم إصدار أوامر إلغاء التثبيت.
يتلقى العملاء أمر إلغاء تثبيت موقّعًا رقميًا. يُستخدم التوقيع من قبل العملاء للتحقق من أن الأمر صدر بالفعل من Cyber Crucible، وليس من جهة إجرامية تحاول إزالة برنامج الحماية الخاص بك.
بمجرد أن يتحقق العملاء من صحة الأمر، سيقومون بتجهيز النظام لإلغاء التثبيت عند إعادة التشغيل.
سيظهر في عمود الانتباه (Attention) الإدخال "جارٍ إلغاء التثبيت" (Uninstall in Progress) مع زر إلغاء عملية إلغاء التثبيت (Cancel Uninstall) في الخلية.
بمجرد إعادة تشغيل الجهاز، يتحقق العميل من أن عملية إلغاء التثبيت قيد التنفيذ، ويقوم بإزالة جميع الملفات.
من الجدير بالذكر أن العميل سيؤكد "تحية أخيرة" قبل إلغاء التثبيت بشكل كامل، لذا قد يظل العملاء موجودين لفترة قصيرة بعد إعادة التشغيل. يعود ذلك إلى أن بعض بيئات الشبكة لا تعمل بشكل صحيح لمدة تصل إلى 30 ثانية بعد ظهور سطح المكتب. لاحظ أنه بمجرد اكتمال عمليات إلغاء التثبيت، تتم إزالة التراخيص تلقائيًا من العملاء.
كيف يمكنني إلغاء تثبيت عميل واحد؟
انتقل إلى صفحة العملاء (Agents).
حدد موقع العميل المطلوب، وانقر على أيقونة سلة المهملات في عمود اسم العميل (Agent Name):
اختبار ما إذا كان برنامج Cyber Crucible "يعمل"
مقدمة
تم تصميم Cyber Crucible ليعمل دون مقاطعة المستخدمين النهائيين أو الموظفين، بينما يقوم بإشعار مستخدمي لوحة المعلومات المختارين بهدوء (عادةً أعضاء فرق تقنية المعلومات والأمن المختارين) بالاستجابات التلقائية.
لا تلتقط الكثير من محاكيات برامج الفدية أو البرمجيات الخبيثة سلوك المخترق بدقة. وعلى الرغم من أن ذلك يسبب مشكلات لأدوات مثل Cyber Crucible التي تحدد (بشكل صحيح) أن المحاكاة إيجابية كاذبة، فإن ذلك ليس بالضرورة أمرًا سيئًا.
يقوم بعض البائعين فعليًا ببناء محركات الكشف الخاصة بهم حول هذه المحاكيات لبعض وظائف الكشف لديهم، لضمان اجتياز أي اختبارات يجريها العملاء بنجاح باهر.
تحمل إجراءات البرمجيات الخبيثة الحقيقية مثل تشفير برامج الفدية خطر تشفير أو إتلاف البيانات بشكل غير قابل للاسترداد. وفي Cyber Crucible، شهدنا حتى حالات قامت فيها برامج الفدية بتفعيل برمجيات خبيثة أخرى سرًا على الشبكة، أو القيام بإجراءات أخرى قد تضر بالشركة التي تحاول اختبار Cyber Crucible.
لذا، فأنت لا ترغب في استخدام برمجيات خبيثة، ولا ترغب في استخدام محاكاة دقيقة لدرجة قد تؤدي عن طريق الخطأ إلى إتلاف بياناتك.
اختبار Cyber Crucible
هناك طريقة سهلة لاختبار Cyber Crucible دون استخدام برمجيات خبيثة أو محاكاة واقعية لدرجة تعرّض بياناتك أو بيانات شركتك للخطر.
يقوم Cyber Crucible بتقييم عمليات الوصول إلى الهوية الرقمية في كل جزء من أجزاء الثانية على مدار اليوم. يتم تخزين الكثير من هذه الهويات الرقمية في المتصفحات - ولهذا السبب يضع المهاجمون متصفحات الويب في مقدمة قائمة أهدافهم الآلية.
سينتج عن تحليل السلوك الخاص بوصول الهوية في Cyber Crucible واحدة من ثلاث استجابات:
عدم اتخاذ أي إجراء
إخفاء البيانات
تطبيق شرعي معروف يجتاز جميع فحوصات الذاكرة والنواة (kernel)، ولكنه لا يحتاج إلى الوصول إلى بيانات هوية معينة - مثال: مستكشف ملفات Windows غير المستغل
تعليق العملية
تطبيق شرعي معروف كان من المفترض أن يكون له حق الوصول إلى بيانات الهوية ولكنه تعرض للاختراق، أو
تطبيق غريب
فيما يلي موقعان شائعان لدى مستخدمي Windows:
في هذه الحالة، اسم مستخدم Windows هو "denni"، وهذه هي المواقع التي يتم فيها تخزين بيانات الجلسة. قد تجد أن المتغير %LOCALAPPDATA% يعمل لديك إذا كنت لا ترغب في معرفة اسم المستخدم.
C:\Users\denni\AppData\Local\Google\Chrome\User Data\Default\Sessions
%LOCALAPPDATA%\Google\Chrome\User Data\Default\Sessions
C:\Users\denni\AppData\Local\Microsoft\Edge\User Data\Default\Sessions
%LOCALAPPDATA%\Microsoft\Edge\User Data\Default\Sessions
العرض بدون تثبيت Cyber Crucible
لنلقِ نظرة أولًا على شكل أحد هذه المجلدات باستخدام Explorer.exe، دون تثبيت Cyber Crucible.
هنا، نرى عدة جلسات Chrome ضمن ملف تعريف Google Chrome "الافتراضي".
تحتوي هذه المعلومات عادةً على معلومات حساسة قد يرغب المهاجم في اختطاف جلساتها مع برامج مهمة مثل بوابة إدارة تقنية المعلومات، أو الخدمات المصرفية، أو البريد الإلكتروني، أو أدوات التخزين مثل Google Drive أو Dropbox.
العرض مع تثبيت Cyber Crucible
بعد تثبيت Cyber Crucible، يمكن إجراء اختبار سريع، دون استخدام برمجيات خبيثة أو أي نوع من التقنيات الإجرامية أو إساءة استخدام معدات تقنية المعلومات.
في هذه الحالة، يُستخدم نفس موقع تخزين جلسة المتصفح:
C:\Users\denni\AppData\Local\Google\Chrome\User Data\Default\Sessions
%LOCALAPPDATA%\Google\Chrome\User Data\Default\Sessions
C:\Users\denni\AppData\Local\Microsoft\Edge\User Data\Default\Sessions
%LOCALAPPDATA%\Microsoft\Edge\User Data\Default\Sessions
يقوم Cyber Crucible فور تثبيته مباشرة بحظر الوصول إلى البيانات الموجودة في ذلك المجلد.
يُرجى ملاحظة أن هذه هي نفس عملية Explorer التي كانت تعمل بالفعل عند التثبيت، لذا فإن البرنامج الذي كان يعمل قد تم إلغاء وصوله فجأة على مستوى "القرص الصلب" أو طبقة النواة (kernel). حتى البرامج، سواء كانت حميدة أو مستغَلة أو خبيثة وتعمل بالفعل، يتم تقييمها بشكل صحيح بواسطة Cyber Crucible.
رؤية اختبارك في لوحة معلومات Cyber Crucible
يوجد عدد كبير من عمليات الوصول إلى بيانات الهوية في النظام أثناء تشغيله، في جميع الأوقات.
أدت البرمجيات كخدمة (Software as a Service) والبرامج القائمة على السحابة إلى ظهور العديد من المواقع الإلكترونية والتطبيقات ذات المحتوى المحدود على الموقع نفسه، بينما يتواصل المتصفح (أو المتصفح المدمج بالنسبة للتطبيقات) باستمرار مع خوادم البيانات لملء جداول البيانات والجداول والرسوم البيانية ومحتوى وسائل التواصل الاجتماعي.
صفحة الوصول إلى الهوية
يتم إدراج عمليات الوصول إلى الهوية التي يُعتبر من المناسب أن يقوم Cyber Crucible بتعليق التطبيق المخالف بسببها في صفحة الوصول إلى الهوية.
هذه هي الحالات التي ينبغي فيها إيقاف البرنامج الذي يصل إلى بيانات الهوية، وليس فقط إخفاء البيانات.
في هذه الحالة، لم يتم إيقاف Explorer بعد العديد من الفحوصات التي أجراها Cyber Crucible. بدلاً من ذلك، تم إخفاء البيانات فقط.
لذلك، لا توجد أي انتهاكات للوصول إلى الهوية مدرجة هنا.
صفحة إخفاء الوصول إلى الهوية
يمتلك Cyber Crucible اختياريًا القدرة على إظهار الحالات لعملاء لوحة المعلومات التي تم فيها إخفاء بيانات الهوية، ولكن لم يتم فيها إيقاف البرنامج الذي يصل إليها.
لم يتم استغلال Explorer أو يكن ضارًا بأي شكل آخر في هذا الاختبار، بل كان فقط يصل إلى بيانات هوية ذات امتيازات عالية جدًا الخاصة بمتصفحي Chrome وEdge.
لا يملك معظم المستخدمين إمكانية الوصول إلى هذه المعلومات نظرًا للحمل الإضافي على أجهزة العملاء وشبكاتهم التي تنقل تلك البيانات إلى خوادم Cyber Crucible.
يُرجى الطلب إذا كنت ترغب في الحصول على هذا الوصول، ولكن يُرجى العلم أن النشاط الذي تراه ليس نشاطًا ضارًا، بل هو سلوكيات خصوصية بيانات الهوية التي يقوم بها Cyber Crucible من منظور الحوكمة والمخاطر والامتثال (GRC)، أو إنفاذ السياسات.
Identity Hide Explorer.mp4هنا، نرى في هذا الفيديو القصير أن Explorer تم منعه من عرض بيانات جلسة المتصفح، على الرغم من أن Explorer نفسه لم يتم مقاطعته.
كيفية إدارة إعدادات تكوين الوكيل (Proxy)
يُرجى ملاحظة أن هذه الإمكانية متاحة فقط للعملاء بالإصدار 4.4.6.3 وما بعده
أين تجد إعداد تكوين الوكيل (Proxy) الحالي للمجموعة
يمكن للمستخدمين عرض إعداد تكوين خادم الوكيل الحالي للمجموعة الخاص بالعملاء ضمن هذه المجموعة، وذلك بالانتقال أولاً إلى صفحة المجموعات (Groups) الموجودة ضمن علامة التبويب الإدارة (Administration) في الشريط الجانبي.
يمكن العثور على إعداد تكوين خادم الوكيل الحالي للمجموعة في عمود “Proxy Server Config“ في الجدول.
إذا لم يكن لدى المجموعة تكوين خادم وكيل مفعّل، فسيظهر النص “Do Not Use Proxy“.
إذا كان لدى المجموعة تكوين خادم وكيل مفعّل، فسيظهر عنوان URL الخاص بتكوين الوكيل الحالي
كيفية تحديث مجموعة لتفعيل خادم وكيل (Proxy)
يمكن للمستخدمين تفعيل استخدام خادم وكيل للعملاء ضمن مجموعة، وذلك بالنقر أولاً على أيقونة إدارة تكوينات الوكيل في عمود “Proxy Server Config” في صفحة المجموعات. سيؤدي النقر على هذه الأيقونة إلى ظهور نافذة منبثقة يمكن للمستخدمين من خلالها إدارة تكوينات خادم الوكيل للمجموعة.
تُستخدم نافذة إدارة تكوين خادم الوكيل التي تظهر لعرض وإدارة تكوينات خادم الوكيل الخاصة بالمجموعة. يمكن للمستخدمين حفظ عدة تكوينات ضمن المجموعة، وتظهر جميع التكوينات المحفوظة في جدول هذه النافذة. يُرجى ملاحظة أن جميع تكوينات خادم الوكيل المحفوظة للمجموعة ستظهر أيضًا في نافذة تنزيل العميل (Download Agent).
لاختيار تكوين خادم وكيل للمجموعة، يجب أولاً إرسال التكوين عبر نموذج تكوين وكيل جديد (New Proxy Configuration Form). هذا النموذج مخفي افتراضيًا، انقر على مفتاح التبديل لعرضه.
بعد إرسال نموذج التكوين الجديد، سيظهر أدناه في جدول النافذة.
لاختيار تكوين وكيل ليستخدمه العملاء ضمن هذه المجموعة، حدد أولاً التكوين المطلوب، ثم انقر على أيقونة التعديل أعلى الجدول.
بعد النقر على أيقونة التعديل لتكوين الوكيل المطلوب، يتم الآن تحديث تكوين خادم الوكيل الحالي للمجموعة، ويمكن رؤيته في هذه النافذة وفي عمود “Proxy Server Config”. سيستخدم العملاء ضمن هذه المجموعة الآن تكوين الوكيل المحدث للمجموعة. يُرجى ملاحظة أنه إذا تلقى العميل تعليمات للتبديل إلى خادم وكيل غير قابل للوصول، فلن يتم التبديل حتى يصبح هذا الخادم قابلاً للوصول.
كيفية تحديث مجموعة لعدم استخدام وكيل (Proxy)
إذا كان لدى مجموعة خادم وكيل مفعّل ليستخدمه العملاء ضمن هذه المجموعة، ويريد المستخدمون تحديث المجموعة بحيث لا يستخدم العملاء ضمن هذه المجموعة وكيلاً، انتقل أولاً إلى صفحة المجموعات وحدد موقع المجموعة المطلوبة في الجدول.
ثم انقر على أيقونة إدارة تكوينات الوكيل في عمود “Proxy Server Config“. سيؤدي النقر على هذه الأيقونة إلى ظهور نافذة إدارة تكوين خادم الوكيل.
في هذه النافذة، انقر على أيقونة x لتحديث العملاء ضمن هذه المجموعة بحيث لا يستخدمون خادم وكيل ويتصلون بخوادمنا بشكل طبيعي. يُرجى ملاحظة أن تكوين الوكيل الحالي لن تتم إزالته من تكوينات الوكيل المحفوظة للمجموعة؛ هذه خطوة منفصلة موضحة في القسم أدناه.
بعد النقر على أيقونة x، سيتم تحديث النافذة لتعكس هذا التغيير، وسيظهر الآن في عمود “Proxy Server Config“ لهذه المجموعة النص “Do Not Use Proxy“.
كيفية إزالة تكوين وكيل (Proxy) محفوظ في مجموعة
لإزالة تكوين وكيل محفوظ لمجموعة، انتقل أولاً إلى صفحة المجموعات وحدد موقع المجموعة المطلوبة في الجدول.
ثم انقر على أيقونة إدارة تكوينات الوكيل في عمود “Proxy Server Config“. سيؤدي النقر على هذه الأيقونة إلى ظهور نافذة إدارة تكوين خادم الوكيل.
في هذه النافذة، انقر على تكوين الوكيل المحفوظ المطلوب إزالته لهذه المجموعة، ثم انقر على أيقونة سلة المهملات. بعد النقر على هذه الأيقونة، لن يظهر تكوين الوكيل المحدد بعد الآن في الجدول كتكوين وكيل محفوظ للمجموعة.
يُرجى ملاحظة أنه إذا قمت بإزالة تكوين وكيل محفوظ لمجموعة وكان هذا التكوين محددًا كتكوين خادم الوكيل الحالي للمجموعة، فسيؤدي ذلك أيضًا إلى تحديث تكوين خادم الوكيل الحالي للمجموعة بحيث لا يتم استخدام وكيل.
كيفية تثبيت عميل باستخدام وكيل (Proxy)
أولاً، انتقل إلى صفحة العملاء (Agents) الموجودة ضمن علامة التبويب العمليات (Operations) في الشريط الجانبي. ثم انقر على زر تنزيل العميل (Download Agent). سيؤدي النقر على هذا الزر إلى ظهور نافذة تنزيل العميل.
في هذه النافذة، إذا حددت مجموعة لديها تكوينات وكيل محفوظة، سيظهر خيار تحديد تكوين الوكيل لبرنامج التثبيت (Select Proxy Configuration for Installer) مع تحديد الإعداد الحالي للمجموعة كقيمة افتراضية. ستظهر أيضًا جميع تكوينات الوكيل المحفوظة للمجموعة كخيارات، بما في ذلك خيار عدم استخدام وكيل (Do Not Use Proxy).
عند اختيار استخدام وكيل لبرنامج التثبيت، فإن نوع برنامج التثبيت الوحيد الممكن هو مثبّت سطر الأوامر (Command Line Installer).
إذا حددت خيار عدم استخدام وكيل (Do Not Use Proxy)، ستظهر خيارات نوع برنامج التثبيت المعتادة لدينا.
يُرجى ملاحظة أنه إذا حددت تكوين وكيل لبرنامج التثبيت لا يطابق الإعداد الحالي للمجموعة، فسيعمل برنامج التثبيت بالإعداد المحدد ثم يتحول إلى إعداد تكوين الوكيل الحالي للمجموعة بعد التثبيت.
أين يمكنني معرفة ما إذا كان بإمكان العميل تجاوز الوكيل (Proxy)؟
يمكن للمستخدمين عرض ما إذا كان بإمكان العملاء الاتصال بخوادمنا دون استخدام وكيل، وذلك بالانتقال أولاً إلى صفحة العملاء الموجودة ضمن علامة التبويب العمليات في الشريط الجانبي. ثم حدد موقع عمود "Agent is Able to Bypass Proxy" في الجدول.
يُرجى ملاحظة أن عمود "Agent is Able to Bypass Proxy" لن يكون مرئيًا ما لم يكن المستخدم عضوًا في مجموعة قامت بتفعيل استخدام وكيل للعملاء ضمن المجموعة.
إذا كان العميل ضمن مجموعة قامت بتفعيل استخدام وكيل ولم يتمكن العميل من تجاوز الوكيل للاتصال بخوادمنا، ستظهر علامة x حمراء في العمود. اطلع على مثال لذلك أدناه:
إذا كان العميل ضمن مجموعة قامت بتفعيل استخدام وكيل وتمكن العميل من تجاوز الوكيل والاتصال بخوادمنا بشكل طبيعي، ستظهر علامة صح خضراء في العمود. اطلع على مثال لذلك أدناه: